Krytyczna luka wtyczki AI Copilot WordPress umożliwia eskalację uprawnień
Luka wtyczki AI Copilot WordPress pozwala na eskalację uprawnień administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Copilot dla WordPressa w wersjach przed 1.5.4 nie wiąże tokenów OAuth z użytkownikiem, co pozwala na wykorzystanie dowolnego ważnego tokena jako sesji administratora. Atakujący, którzy ukończą publiczny proces OAuth, mogą wykonywać uprzywilejowane operacje, takie jak tworzenie użytkowników i eskalacja ról.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora w systemie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści oraz potencjalnych naruszeń danych. Operatorzy powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych konsekwencji biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki AI Copilot do wersji 1.5.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji OAuth oraz monitoruj logi uwierzytelniania pod kątem podejrzanych aktywności. Przeanalizuj uprawnienia użytkowników i rozważ czasowe wyłączenie wtyczki, aby zminimalizować ryzyko.